版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、网络应用安全技术详解知识域:网络应用安全知识子域:Web安全基础及安全配置理解Web工作机制及Web应用安全问题产生的原因了解常见Web应用安全威胁,理解注入攻击和跨站脚本攻击特点和危害了解Web应用程序开发编码安全要点了解IIS和Apache的安全配置要点了解浏览器上网安全威胁和IE安全配置方法2Web工作机制什么是WEB万维网(World Wide Web),是一个由许多互相链接的超文本文档组成的系统。Web的重要概念资源:web系统中对象称为资源URI:统一资源标识符,用于标识一个资源(HTML文档、图像、视频片段、程序)URL:统一资源定位符(URI的一个子集)HTTP:超文本传输协议
2、,用于传输资源,使用者通过http来获得资源WEB应用越来越广泛3超文本传输协议什么是超文本传输协议(HTTP)一种通信协议使用超文本标记语言 (HTML) 将资源从服务器传送到客户端超文本传输协议特点请求、响应模式协议简单,客户端只需传输请求方法和路径无连接(一个请求一个连接,完成后断开)无状态4HTTP协议工作过程HTTP 请求(Requests) 一个HTTP请求包含三个部分: 方法,URL,协议/版本(Method-URI-Protocol/Version)请求包头(Request headers)实体包(Entity body) HTTP 响应(Responses)一个HTTP响应也
3、包含三个部分协议状态代码描叙(Protocol-Status code-Description)响应包头(Response headers)实体包(Entity body)5HTTP协议工作过程HTTP请求范例:POST /servlet/default.JSP HTTP/1.1Accept: text/plain; text/HTMLAccept-Language: en-gbConnection: Keep-AliveHost: localhostReferer: http:/localhost/ch0/SendDetails.htm User-Agent: Mozilla/4.0 (co
4、mpatible; MSIE 4.01; Windows 98)Content-Length: 33Content-Type: application/x-www-form-urlencoded Accept-Encoding: gzip, deflate LastName=Franks&FirstName=Michael6HTTP协议工作过程-响应范例HTTP响应范例:HTTP/1.1 200 OKServer: Microsoft-IIS/6.0Date: Mon, 3 Jan 2010 13:13:33 GMTContent-Type: text/HTMLLast-Modified: M
5、on, 11 Jan 2010 13:23:42 GMTContent-Length: 112Welcome to CISP.7第一行的响应包头和请求包头很相似。第一行说明协议是使用的HTTP1.1,响应请求已成功(200表示成功),一切已OK。响应包头和请求包头相似,也包含一些有用的信息。响应的实体是HTML那一部分的内容。包头和实体也都是被CRLF序列分离开的Web服务常见威胁网络层面拒绝服务、电子欺骗、嗅探系统层面Web服务漏洞、配置错误应用层面代码缺陷(SQL注入、XSS)信息泄露电子欺骗钓鱼、流程缺陷8常见Web应用安全威胁(一)注入攻击InjectionWEB应用程序对用户输入数据
6、的合法性判断不够,对用户输入过滤不足SQL注入和命令注入跨站脚本攻击Cross Site Scripting,XSS恶意攻击者往Web页面里插入恶意代码,当其他用户浏览该页之时,嵌入其中的恶意代码会被执行,从而达到恶意攻击用户的特殊目的9常见Web应用安全威胁(二)失效的验证和会话管理不安全的对象直接引用跨站请求伪造不安全的配置管理不安全的密码存储错误的访问控制传输层保护不足未经验证的网址重定向不恰当的异常处理拒绝服务攻击10Web应用安全问题原因Web服务支撑软件Web程序Web浏览器Web协议11Web服务支撑软件安全问题Web服务支撑软件Apache、IIS、Tomcat、WebSphe
7、re和WebLogic等这些服务支撑软件中如果存在安全隐患,则都可能被攻击者利用,从而影响WEB应用的安全性可能存在安全漏洞IIS 5.0超长URL拒绝服务漏洞可能存在软件配置缺陷存在默认帐号和口令12Web程序安全问题输入输出处理会话控制文件系统处理用户访问机制日志处理13是人开发的就可能存在安全隐患WEB应用程序是程序员开发的WEB浏览器安全问题Web浏览器WEB应用的客户端展示网页供用户查看和支持用户操作Internet Explorer、Firefox、Opera和Safari等可能存在安全漏洞基于Cookie的攻击可能存在软件配置缺陷14WEB协议安全问题HTTP协议Hypertex
8、t Transfer ProtocolHTTP/1.1信息泄漏明文传输(用户名和口令、向服务器提交的数据)弱验证简单的认证缺乏状态跟踪无状态的协议Session存在安全隐患15系统安全威胁蠕虫弱口令不必要端口未装防护软件系统漏洞黑客病毒网马其他杀软防火墙强化密码加固补丁措施Web服务器常见安全漏洞和防范方法16IIS安全设置17配置身份验证配置地址和域名访问规则配置SSL安全配置URL授权规则主目录及目录安全性(目录权限)日志安全文档和错误消息IIS 7中配置身份认证在“Internet信息服务(IIS)管理器”中,对要设置访问限制的网站,在“功能视图”中选择“身份认证”即可进行设置18IIS
9、 7中配置地址和域名访问规则在“Internet信息服务(IIS)管理器”中,对要设置访问限制的网站,在“功能视图”中选择“IPV4地址和域限制”即可进行设置19主目录及目录安全性主目录设置Web文件存放位置(不宜使用默认目录)目录权限设置建议:对所有修改权限的目录在IIS中把执行权限设置为:无。这样即使网站程序出现漏洞,入侵者能写入asp木马的目录没有脚本运行权限,有脚本运行权限的目录又无法修改和创建文件。网站根目录权限是继承的,取消继承,添加来宾帐户只读;对一些asp程序的access数据库目录、上传目录等去掉继承,添加修改权限,执行权限设置:无。20日志安全性日志重要性IIS日志是系统安
10、全策略的一个重要坏节,IIS的日志功能记录所有的用户请求URL。确保日志的安全能有效提高系统整体安全性日志安全性设置方法一:修改IIS日志的存放路径IIS的日志默认保存的默认位置(%WinDir%System32LogFil-es),如果网站存在安全漏洞攻击者可以获取日志文件,因此应修改日志其存放路径(建议存放在非系统盘)方法二:修改日志访问权限日志是为管理员了解系统安全状况而设计的,其他用户没有必要访问,应将日志保存在NTFS分区上,并设置为只有管理员才能访问21错误消息处理22HTTP404 Not Found等错误返回页面定制;Apache安全配置Apache HTTP Server(A
11、pache),阿帕奇安全配置只安装所需要的组件隐藏Apahce版本不用root运行Apache禁用目录浏览设置每个连接的最大请求数建立专门错误页面勤打补丁23互联网浏览面临的安全风险病毒、木马、流氓软件等个人信息泄露钓鱼24IE安全配置25以IE8为例,在安全选项中,建议勾选“该区域的安全等级”下的“该区域的允许级别” 为高IE安全配置以IE8为例,在常规选项中,建议勾选“退出时删除浏览历史记录”,防止信息泄漏单击“删除”,配置删除内容,建议全选。26IE安全配置在隐私选项中,建议勾选“阻止显示大多数弹出窗口”,避免广告窗口打扰以及被感染病毒、木马的弹出窗口运行病毒程序。对于经常访问的网站,可
12、以单击“设置”,添加该网站即可不阻止该网站的弹出窗口。27网页欺诈28相似域名/网页 跨站脚本/跨站请求网络钓鱼案例29知识域:网络应用安全知识子域:Web安全防护设备了解Web应用防火墙功能和特点了解网页防篡改产品功能和特点30WEB应用防火墙Web应用防火墙Web Application Firewall,WAF,也称Web防火墙是指通过执行一系列针对HTTP/HTTPS的安全策略来专门为Web应用提供保护的一类产品,用以解决 Web 应用层出现的安全问题主要常见功能拦截审计HTTP数据流Web应用访问控制WEB应用加固31网页防篡改产品功能监控Web服务器上的页面文件,防止被篡改原理备份
13、文件对比摘要文件对比删改操作触发系统底层过滤32知识域:网络服务安全知识子域:常用互联网服务安全了解SMTP、POP等典型电子邮件协议的安全问题理解电子邮件客户端和服务器的常见漏洞和防范方法理解FTP的常见安全漏洞和防范方法了解其他常用互联网服务如远程终端、telnet等安全问题及解决措施33电子邮件协议电子邮件协议SMTP:Simple Mail Transfer Protocol,即简单邮件传输协议,用于电子邮件发送及中转POP3:Post Office Protocol 3,即邮局协议的第3个版本电子邮件协议的特点协议简单,客户端请求命令请求、响应模式34TCP连接HELLOMAILRC
14、PTDATAQUIT25邮件服务器客户机电子邮件协议工作过程35电子邮件应用安全问题邮件服务器拒绝服务:大量的邮件浪费服务器的资源垃圾邮件:浪费服务器资源;导致被加入拒绝名单邮件客户端邮件病毒客户端漏洞信息泄露邮件协议信息泄露用户身份验证不足36采用安全协议:电子邮件安全协议为了增强电子邮件的安全定制的标准协议。它们的主要功能就是身份的认证和传输数据的加密。PGP(Pretty Good Privacy)S/MIME(Secure MultiPart Intermail Mail Extension)安全策略配置确保服务器软件版本最新关闭开放式转发反向域名验证身份验证电子邮件安全应用-服务器端
15、37电子邮件安全应用-邮件客户端邮件病毒/客户端漏洞客户端设置以txt方式阅读邮件使用较安全的邮件客户端信息泄露PGP应用良好的使用习惯邮件标题邮件正文附件命名38文件传输协议文件传输协议FTP:File Transfer Protocol,即文件传输协议,用于Internet上的控制文件的双向传输文件传输协议工作机制39FTP协议安全问题信息泄露用户账号/口令用户账户管理存在缺陷在FTP标准PR85中,FTP服务器允许无限次输入密码。常规的FTP服务器没有密码锁定机制,也没有设置客户端连接数限制,这给黑客发动密码破解攻击开放了方便之门,通过这种方法可以很快破解出设置简单的FTP密码40FTP
16、应用安全信息泄露采用其他技术对会话进行加密(VPN)用户账号管理FTP账号与系统账号分离账号安全策略限制最大连接数限制连接发起地址41知识域:常见应用软件使用安全42知识子域:桌面应用安全保护了解MS OFFICE安全功能的使用方法了解常用即时通信软件常见安全漏洞和防范方法了解个人数据安全保护基本知识办公软件安全问题43病毒传播载体微软的Office文件中可以嵌入并执行脚本语言(宏语言),宏语言可被用于编写恶意代码,当用户打开被感染的office文件后,宏语言被执行,对系统安全形成影响信息泄露办公软件对文档保护缺乏足够的安全机制,攻击者可能获得文件导致信息泄露隐私泄露文档信息中包含部分不应泄露
17、的隐私信息MS OFFICE使用安全使用最新的软件版本与补丁使用最新版本软件提供的新安全功能转换成PDF文档再发布44即时通讯软件安全问题软件漏洞本身即时通讯软件服务器端漏洞即时通讯软件客户端漏洞信息泄露服务器端存储信息泄露传输信息漏洞病毒传播传输文件携带病毒病毒伪装传播欺骗认证不足导致欺骗45即时通讯软件问题案例46即时通信软件安全应用工作即时通讯采用企业自建“实时信息系统”终端部署即时通讯防护软件良好的安全意识不与陌生人聊天不用陌生人发的文件不看陌生人发来的连接接收文件后先杀毒47即使是亲朋好友的汇款请求,也注意确认数据安全防护银行卡号身份证号通讯录社会关系敏感内容电子日记,空间家庭住址工作邮件、文件48数据安全存储设备中的数据面临的信息安全威胁存储设备丢失存储设备物理损坏、数据丢失或被破坏数据被窃取、恶意恢复49设备丢失设备被盗或遗失导致数据丢失不可用,同时机密数据、隐私泄露应对办法:做好数据备份及数据加密50数据丢失设备保存、使用不当,设备损坏导致数据丢失、不可用数据被误删除导致数据丢失、被破坏、不可用应对办法:使用数据恢复软件抢救数据、重要数据请专业机构处理51数据被窃取、恶意恢复数据在移动设备使用过程中被直接窃取病毒及木马设备在维修/借用给他人之后,数据被恶意恢复52应对办法:个人终端使用安全/
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 数字化新基建 社区烘焙工坊赛道 2026-2028年广东省社区烘焙工坊天使轮融资品牌策划
- 十五五规划前瞻:婴童用品产业重构与家庭消费新增长极探析
- 乡村振兴视域下农村电商发展困境与突破
- 新兴市场爆发智能冷雾香氛机:中东酒店业新宠
- 2026年新能源充电桩场站土建施工及电力接入方案
- 人工智能伦理治理框架与国际比较研究
- 2025年岷山专修学院高职高职单招职业适应性测试考试题库及完整答案详解【必刷】
- 2026年内蒙古呼和浩特青城职业学院高职单招职业技能考试模拟试卷含完整答案详解(网校专用)
- 2025年大连职业技术学院高职单招职业适应性测试考试模拟试卷附答案详解(A卷)
- 2027年成都新能源职业学院单招职业技能考试题库附完整答案详解(典优)
- 2026年安徽合肥经开区社区工作者招聘考试试卷-含答案解析
- 2026年广东省中考化学试卷(含答案及解析)
- 2026-2030泡沫金属行业市场发展分析及发展趋势与投资前景研究报告
- 2026海南万宁市总工会招聘工会社会工作者11人(第1号)笔试参考题库及答案详解
- 功能性消化不良诊疗指南(2026版)
- 2026年东风汽车校招人才测评题库
- 2026年湖北省荆门市东宝区3年级数学期中人教版考试及答案
- 跟骨骨刺微创手术知情同意书
- 中医科危急值管理流程
- 2026年支部书记任职考试题库(含答案)
- 教育培训公司人事制度
评论
0/150
提交评论